·
AI 正在压缩智能合约审计的有效期,DeFi 安全从一次性验收转向持续验证
AI 辅助攻击让旧审计报告更快失效,停运 DeFi 协议的代码库也成为攻击面。对 smart-contract、DeFi 和基础设施团队而言,风险不只在新代码上线前是否通过审计,而在协议停止维护、依赖变化、攻击工具进化后,历史结论是否仍然成立。
AI 正在改变加密安全的时间尺度。研究人员警告,crypto security audits 的“保质期”正在缩短;攻击者也在利用已经停运的 DeFi 协议代码库,并造成数百万美元客户资金损失。这个变化把 smart-contract 安全从上线前的一次性门槛,推向上线后、停运后、依赖变化后的持续验证问题。
传统审计的隐含前提是:代码在某个时间点被审查,主要风险被识别,团队据此修复并上线。但 AI 辅助攻击会降低漏洞搜索、模式匹配和旧代码复用分析的成本。即使一个协议曾经通过人工审计,只要代码长期无人维护、依赖组件继续变化、攻击者工具变强,旧报告就可能无法覆盖新的可利用路径。
停运 DeFi 协议尤其暴露这个约束。协议前端、团队运营或社区关注度可能已经消失,但链上合约、权限配置、资金池和历史用户授权仍可能存在。攻击者不需要等待新版本发布,只需要重新扫描遗留代码、权限边界和可调用路径,寻找此前未被利用或当时难以发现的问题。数百万美元资金被盗说明,停运并不等于风险归零。
这对协议团队的工程流程提出更高要求。审计不应只绑定“上线前”节点,还需要绑定合约仍持有资产、仍可被调用、仍保留用户授权的生命周期。若协议进入维护期或停止运营,团队需要明确资金迁移、权限收回、合约暂停、用户授权提示和残余风险披露,而不是把旧审计报告当作长期安全背书。
对基础设施和安全团队而言,AI 的影响并不只是“攻击者更快”。更关键的是漏洞发现的边际成本下降后,长尾代码库会被系统性重扫。过去因为关注度低、资金分散、攻击成本高而暂时安全的协议,可能在自动化工具成熟后重新进入攻击者视野。DeFi 安全预算也会从单次审计费用,转向持续监控、差异分析、运行时告警和事故响应能力。
风险仍有不确定性:现有信息没有给出具体攻击案例、受影响协议名称、AI 工具类型或审计失效的精确时间窗口,因此不能把所有旧审计都直接判定为无效。但方向已经清楚:审计报告证明的是某个时间点的代码理解,不证明未来攻击环境不变。smart-contract 资产规模越大、合约越久未维护、权限越复杂,旧审计结论越需要重新验证。
接下来应重点观察三件事。第一,安全公司是否把 AI 辅助重扫纳入常规服务,并对旧协议、停运协议和高 TVL 合约给出动态风险评级。第二,DeFi 团队是否建立停运流程,包括资产迁移、授权撤销和链上权限处理。第三,保险、托管和机构接入方是否继续接受多年以前的审计报告,或开始要求持续安全证明。
Sources
转发此帖子?
与您的关注者分享。
回复